もはや全面禁止はムリ
個人のモバイル端末をどう管理するか──セキュリティ上の考慮点
スマートフォンやPDAなど、個人所有の各種モバイルデバイスを企業内で管理する際のセキュリティ上のポイントについて説明する。
iPhoneやiPod touch、BlackBerry、Treoなどネットワーク対応の小型デバイスは、今やわたしたちの生活に欠かせないものになっている。ほとんどの人が少なくとも1台は電子ガジェットをポケットに入れて持ち歩いており、こうしたデバイスの多くでは、無線ネットワークに素早く簡単にアクセスできる。
個人所有のモバイルデバイスに対する企業の扱いはさまざまだ。一部の企業は利便性を重視して、こうしたデバイスを持つ社員や来訪者に無線インターネットアクセスを提供している。一方、彼らのネットワーク利用を企業システムへのアクセスのみに制限している企業もある。多くの企業が、個人のデバイスによる社内データの保存、処理、通信に起因するデータ流出の防止策を推進している。
本稿では、スマートフォンやPDAなど、個人所有の各種モバイルデバイスを企業内で管理する際のセキュリティ上の考慮点について説明する。まず重要なのが、会社のネットワーク上で個人のデバイスを利用することについて、許可するかどうかを決めることだ。一切許可しないことにすれば一件落着となりそうに思えるが、この問題は熟考に値する。インターネットにアクセスできるモバイルデバイスを許可すれば、社員のモチベーションが高まるかもしれない。また、厳しいポリシーは、得てしてすぐに変わってしまうものだ。特に、お偉方が新しいモバイルデバイスを持ってくるときには。
個人所有デバイスの隔離
個人所有のデバイスの大部分は、企業の無線ネットワーク(有線ネットワークではなく)に接続できる。そこで企業は、アクセスポイントに新しいSSID(Service Set Identifier)を追加するだけで、個人所有デバイス用の隔離されたネットワークを用意できる。変更を行ったら、次はこのネットワークへのアクセスを完全に開放するか、アクセス前に「キャプティブポータル」認証を要求するかを決めなければならない。キャプティブポータルは、ホテルやコーヒーショップでよく使われるもので、未知のクライアントからのすべてのHTTPリクエストを特別なWebページにリダイレクトし、ユーザーが有効な資格情報で自分を証明すると、インターネットへのアクセスを許可する。
隔離されたネットワーク上のデバイスには、企業リソースへの直接アクセスを許可してはならない。認証を経ていないデバイスの場合はなおさらだ。会社のポリシーで個人所有デバイス上での企業データの利用を許可している場合には、このゲストネットワーク上のユーザーには、企業リソースへのアクセス前に会社のVPN(Virtual Private Network)に接続するよう要求する必要がある。ゲストネットワークを「信頼されていない」状態に保つためだ。
NACによるポスチャチェック
多くの企業が、自社のエンタープライズセキュリティアーキテクチャの中で、ネットワークアクセス制御(NAC)技術をどこに適用するのが適切かを模索している。だが、ゲストネットワークでシステムポスチャ(system posture:セキュリティ対策状況)を検証すれば、大きなメリットが得られるのは明らかだ。実際、企業がNACの全社的な導入を検討していて、この複雑な技術を限定的な規模で試したいと考えている場合、ゲストネットワークはNACを試験導入するのにうってつけだ。企業はゲストネットワークへの接続をデバイスに許可する前に、NACを利用してそのエンドポイントが最小限のセキュリティ基準(少なくとも、適切に設定されたウイルス対策ソフトウェアとホストファイアウォールソフトウェアが稼働していること)を満たしているかどうかを確認できる。
企業データの利用
個人所有デバイスで企業データを扱うことを企業が許可する場合、セキュリティ対策が会社のオフィスだけでなく社員の自宅でも実行されることになり、社員の生産性にも影響を与えそうだ。現在では、社員がテレコミューターとして、あるいは夜や週末に電子メールをチェックするという形で、自宅で仕事をするのはごく普通のことだ。モバイルデバイスを使うリモートワーカーを抱える企業では、ユーザーが会社のシステム以外のこうしたデバイスで、どのようなデータをどのような方法で処理すべきかといった適切な行動を定めたポリシーを、十分な時間を割いて明確に策定する必要がある。こうした点について要件を明示しておかないと、デバイスの使い方に関して「グレーゾーン」が発生するのはほぼ確実だ。
企業における個人所有デバイスの使い方について決定を下す際には、セキュリティ上の要件と実務上の配慮のバランスを取らなければならない。このバランスの取り方は、企業によって大きく異なってくる。バランスを取るには適切なセキュリティ方針を念頭に置き、注意深く検討を行う必要がある。
本稿筆者のマイク・チャップル氏は、ノートルダム大学のITセキュリティプロフェッショナル職を務めており、CISA(公認情報システム監査人)、CISSP(公認情報システムセキュリティプロフェッショナル)の資格を持つ。米国国家安全保障局と米国空軍に情報セキュリティ研究員として勤務した経験がある。「Information Security」誌のテクニカルエディターを務めるほか、「CISSP: Cissp Certified Information Systems Security Professional」や「Information Security Illuminated」(いずれも共著)など、情報セキュリティに関する数冊の著書がある。
Copyright © ITmedia, Inc. All Rights Reserved.
関連記事
新着ホワイトペーパー PR
-
製品資料
[株式会社MatrixFlow] 「物流リソース最適化」ガイド:人員・配車・傭車を出庫依頼の確定前に決めきる -
製品資料
[株式会社キーエンス] なぜRPA導入は頓挫する? シナリオ作成の壁を乗り越える解決策とは -
製品資料
[株式会社セールスフォース・ジャパン] 「CRMは設計と無関係」は本当か? PLMとの融合で実現する高速開発 -
事例
[日本ヒューレット・パッカード合同会社] AIエージェントの時代にどう備える? 「新たな働き手」を支える3要素とは -
製品資料
[日本ヒューレット・パッカード合同会社] “横並びの自動化”から脱却、AI活用で生産性と競争力を高める秘訣
こんなメディアも見られています
TechTargetジャパンに関連する情報をお探しであれば、こちらのメディアもお役に立てるかもしれません。
ベンダーコンテンツ PR
From Informa TechTarget
SpecialPR
アクセスランキング
-
1
ChatGPTは“検索しまくり”でGeminiは“淡泊”? データが明かすAIの裏側
-
2
なぜ「全社配布Copilot」は使われないのか? 失敗に学ぶAI定着
-
3
法務と開発者で「言葉が通じない」問題 トヨタやソニーが語るOSS管理の真実
-
4
「IBM iはDXのボトルネック」は誤解 意外と知らない今風モダナイズの効果
-
5
「朝8時にバッチが終わらない」データ爆発の危機をJPX総研はどう乗り越えたか
-
6
「中堅・中小企業のネットワーク・セキュリティ運用実態」に関するアンケート
-
7
AI導入後に発覚する「社内文書を読めない」問題 情シスは何を直せばいい?
-
8
損保ジャパンはなぜ「COBOL」を捨てなかったのか? 脱メインフレームの真相
-
9
AIの導入効果はどう測る? DMM.comのエンジニア組織に学ぶ効果検証のノウハウ
-
10
「Wi-Fi」は“ネット接続が不十分”な地域の救世主になるのか?
ホワイトペーパーランキング PR
-
1
不審メールの経路や見せ方に変化? 2026年夏の3事例から見えた動向と対処方法
-
2
家庭用Wi-Fiルーターの業務利用は危険? 避けるべき理由と具体的な対策
-
3
Microsoft 365を安全に運用 うっかりミスやサイバー攻撃に備えるデータ保護術
-
4
財務部門がAIを最大限に活用する方法 無駄のない戦略的リーダーシップへの道
-
5
LLMが兵器化? 元FBI高官が鳴らす警鐘とセキュリティツール統合のポイント
-
6
「オンプレミス回帰」せざるを得ない“合理的な理由”
-
7
なぜRPA導入は頓挫する? シナリオ作成の壁を乗り越える解決策とは
-
8
生成AIを開発に導入しても効果が見えない? 実証実験で分かった成果と課題
-
9
経産省DX指針から読み解く、受発注業務デジタル化ロードマップ
-
10
HDDを使わない「SSDオンリー」が無謀なのはなぜ?
TechTargetジャパン SNS
インフォメーション
注目情報をチェック
TechTargetジャパンをフォロー